sikkerhet

Saksøkte IT-leverandør etter dataangrep. Tapte i retten

De tre kundene ba om 4,6 millioner i erstatning. Nå må de betale saksomkostninger på nær 800.000 til Nordlo, og får lommerusk tilbake.

Nordlo har ikke opptrådt uaktsomt i forbindelse med dataangrepet i 2021, konkluderte tingretten i Haugesund.
Nordlo har ikke opptrådt uaktsomt i forbindelse med dataangrepet i 2021, konkluderte tingretten i Haugesund. Illustrasjonsfoto: Heiko Junge

IT-bedriften Nordlo i Haugesund har blitt anklaget for grovt avtalebrudd og utilstrekkelig datasikkerhet etter et alvorlig datainnbrudd i april 2021.

Hele serverparken ble stengt ned etter et løsepengevirusangrep, noe som berørte mange hundre virksomheter – alle kundene med data i anlegget.

Tre kunder valgte å gå til felles erstatningssøksmål mot IT-leverandøren med påstand om grov uaktsomhet. Det lyktes dårlig, viser dommen fra Haugaland og Sunnhordland tingrett.

«Slik retten ser det har Nordlo ikke handlet grovt uaktsomt, og saksøkernes anførsel om at disse begrensningene ikke kan gjøres gjeldende som følge av grov uaktsomhet kan derfor heller ikke føre frem», heter det i dommen.

Nordlo har vunnet de vesentligste delene av saken. Det er som forventet, mener IT-leverandøren.

– I utgangspunktet har vi fått medhold på alle punkter, sånn jeg ser det. Vi skal betale ansvarsbegrensningene i kontrakten, det er greit og noe vi har sagt fra starten, sier daglig leder Tore Solberg i Nordlo Haugesund.

Erstatningskrav på 4,6 millioner

To av saksøkerne, Norsk Medikal AS og A Utvik AS, mistet tilgang til alle sine data i flere uker etter den alvorlige hendelsen. Malermester Emberland AS, den tredje saksøkeren, opplevde langt på vei et permanent tap av kundedata som i stort «aldri er tilbakelevert», ifølge stevningen.

Saksøkerne har hevdet at IT-leverandøren sviktet dem grovt. Til sammen var erstatningskravet fra de tre selskapene på 4,6 millioner kroner.

I erstatningskravet lå både direkte tap og indirekte tap. Skulle saksøkerne vinne frem om erstatning for indirekte tap, måtte de kunne vise at Nordlo har handlet uaktsomt.

Ikke uaktsomt

− Etter rettens syn representerer Nordlos handlemåte samlet sett ikke et markert avvik fra de krav og forventninger en må stille datasikkerheten til dem som IT-leverandør av ASP-tjeneste, heter det i dommen.

Selv om sakkyndige fant mangler i Nordlos sikkerhetsrutiner, kunne ikke selskapet lastes for angrepet, mente retten.

− Retten legger til grunn at hackerangrepet mot Nordlo ble utført av godt organiserte utenlandske kriminelle med svært høy teknologisk kompetanse, heter det i dommen.

Retten fant heller ikke, slik saksøkerne mente, at en ansvarsbegrensning i avtalen dem imellom måtte settes til side i dette tilfellet.

Ingen av de tre selskapene hadde forsikring mot cyberangrep.

Det er mest naturlig at det er selskapene selv som tegner en cyberforsikring som passer deres behov, konkluderer retten.

Må ut med saksomkostninger

I avtalen med Nordlo kommer det frem at Nordlo «garanterer 99,5 prosent oppetid på tjenestene i normal arbeidstid regnet kvartalsvis» og at en eventuell erstatning «ikke kan overstige et beløp som tilsvarer 3 månedsleier i henhold til denne Avtalen».

− Om Nordlo ikke oppfyller sin forpliktelse om bl.a. oppetid suspenderes kundens betalingsforpliktelse for den aktuelle perioden, samtidig som kunden også vil kunne kreve dekket sitt direkte økonomiske tap, begrenset inntil tilsvarende 3 månedsleier, heter det i dommen.

De tre saksøkerne er derfor tilkjent erstatning for sine direkte tap i tre måneder, på henholdsvis 11.079, 8.835 og 40.752 kroner.

De har likevel tapt i de viktigste anførslene, og blir derfor dømt til å betale Nordlos saksomkostninger på 777.059 norske kroner.

– Har tapt millioner av kroner

Hvor mye IT-leverandøren har tapt på datainnbruddet og arbeidet med å komme til hektene igjen, er vanskelig å anslå.

Tore Solberg i Nordlo Haugesund legger likevel ikke skjul på at det er store beløp.

– Angrepet fikk dramatiske følger for alle involverte, både oss selv og kundene. Det har kostet oss mange millioner kroner i rene kroner og øre. Kun en brøkdel av beløpet dekkes av forsikring, sier Solberg til Digi.

Tapet er svært synlig i regnskapet. I 2020 fikk foretaket et positivt driftsresultat på drøyt 5 millioner kroner. Året etter i 2021 sørget hackerangrepet for blodrøde tall, og et resultat før skatt på minus 4,5 million kroner, viser årsregnskapet.

Nordlo Haugesund klarte å komme til hektene igjen og snu til et overskudd på et par millioner kroner i 2022.

− Konstatert mislighold

− Vi har ikke fått studert dommen i detalj ennå, men min umiddelbare reaksjon er at vi har fått medhold i at Nordlo har misligholdt sine forpliktelser overfor kundene i forbindelse med dette angrepet, sier Toralf Haver på telefon til Digi.

Han har vært advokat for de tre saksøkerne, og er fornøyd med å ha fått medhold både i at hendelsen innebar et mislighold av kontrakten, og at den ikke kan kalles Force Majour.

− Dette er en hendelse som ligger innenfor det vi kaller kontrollansvaret til Nordlo, sier Haver.

Det saksøkerne imidlertid ikke fikk medhold i, var at ansvarsbegrensningen som ligger i kontrakten skulle vært lagt til side.

− Vi mente at den måtte settes til side, fordi den i realiteten innebærer at man har avtalt seg helt bort fra denne typen ansvar. Den delen av dommen skal jeg nå studere nøye, sier Haver.

Powered by Labrador CMS